Le Centre canadien pour la cybersécurité définit l'EDR, dans sa publication ITSM.70.003, comme un « logiciel utilisé sur les terminaux, de pair avec une plateforme de protection des terminaux, pour détecter et prévenir les activités malveillantes ». Il ajoute que l'EDR « peut également assainir les terminaux de façon à rétablir l'état dans lequel ils se trouvaient avant l'infection ». Dans Protéger l'organisme contre les maliciels (ITSAP.00.057), le Centre recommande de « déployer des outils antivirus, antimaliciel et de détection et intervention sur les terminaux ».
Réponse courte
Vous décrivez vos appareils et votre façon de gérer les TI : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. Les outils et le niveau de surveillance sont choisis avec vous.
Ce que la soumission devrait couvrir
- L'inventaire des postes, des portables et des serveurs à protéger
- L'outil de protection proposé : antivirus, EDR ou les deux, et sa console de gestion
- Qui surveille les alertes, à quels moments, et ce qui se passe en dehors des heures de bureau
- La procédure d'intervention lorsqu'un appareil est compromis
- La gestion des mises à jour du système d'exploitation et des logiciels
- Le chiffrement des disques et le pare-feu de chaque appareil
- Les règles pour les appareils personnels qui accèdent aux données de l'entreprise
Antivirus ou EDR : quelle différence
Selon le Centre, dans ITSAP.10.300, les logiciels de sécurité comme les antivirus « analysent les systèmes et les fichiers pour détecter les maliciels, les bloquent pour empêcher le téléchargement et détectent les anomalies ou les comportements malveillants ». L'expression « antivirus nouvelle génération » est une appellation commerciale : demandez ce que l'outil proposé détecte concrètement et comment. L'EDR fonctionne de pair avec cette protection et, selon le Centre, peut en plus rétablir un appareil dans l'état où il se trouvait avant l'infection. Demandez aussi si l'outil permet d'isoler un poste du réseau à distance.
Les contrôles de cybersécurité de base du Centre demandent au minimum de « mettre en place des antimaliciels dotés de fonctions automatisées de mises à jour et d'analyse » (BC.3.1) et d'activer le logiciel coupe-feu intégré aux appareils (BC.3.2). L'EDR ne remplace pas ces bases : il les complète.
Qui surveille les alertes
Un EDR produit des alertes. Si personne ne les lit ni n'y réagit, son utilité est limitée. La soumission devrait donc préciser qui reçoit les alertes, à quelles heures, comment une alerte grave est traitée et qui a le droit d'isoler un appareil.
Le Centre mentionne, dans ses Mesures de cybersécurité de base à l'intention des petites organisations (ITSAP.10.300), que des fournisseurs de services gérés peuvent « surveiller les systèmes et dispositifs de sécurité, appliquer les correctifs et prendre des mesures pour éviter la compromission ». Il demande aussi si vous savez qui est responsable de gérer les incidents. Le contrat devrait répondre à cette question clairement.
Que faire quand un poste est infecté
Selon ITSAP.00.057, les mesures immédiates sont les suivantes :
- Communiquer immédiatement avec le bureau des services de sécurité des TI ou le fournisseur de services TI
- Déconnecter l'appareil infecté de tous les réseaux : Wi-Fi, Ethernet et données mobiles
- Si le maliciel semble actif ou en cours de propagation, éteindre l'appareil
- Éviter d'utiliser l'appareil infecté pour accéder à des comptes sensibles
Le Centre recommande ensuite de restaurer les données uniquement à partir de sauvegardes fiables créées avant l'infection, de réinitialiser les mots de passe associés à l'appareil et de réactiver l'authentification multifacteur. Si l'outil proposé permet d'isoler un poste à distance, la soumission devrait décrire qui peut le faire et comment.
Mises à jour et appareils personnels
Un outil de protection ne compense pas un système qui n'est plus mis à jour. Les contrôles de base demandent d'activer l'application automatique des correctifs pour les logiciels et le matériel, ou de mettre en place une gestion complète des vulnérabilités et des correctifs (BC.2.1). Le Centre conseille aussi d'installer aussitôt que possible les mises à jour des logiciels, des micrologiciels et du système d'exploitation (ITSAP.00.057).
Si des employés accèdent à vos données depuis leur propre appareil, les contrôles de base demandent de séparer les données professionnelles et personnelles (BC.8.2) et d'envisager une solution de gestion de la mobilité d'entreprise (BC.8.5). Décidez ce qui est permis : courriel seulement, accès aux fichiers, ou aucun accès sans appareil géré.
Questions à vous poser avant de demander une soumission
- Combien d'ordinateurs, de portables et de serveurs avez-vous, et sous quels systèmes d'exploitation ?
- Quel antivirus utilisez-vous aujourd'hui, et qui le gère ?
- Qui recevrait une alerte grave un soir ou une fin de semaine ?
- Vos postes reçoivent-ils les mises à jour automatiquement ?
- Des employés utilisent-ils leurs appareils personnels pour le travail ?
- Votre assureur ou un client exige-t-il un EDR ou une surveillance particulière ?
Pièges à éviter
- Installer un EDR sans prévoir qui lit les alertes
- Laisser des postes ou des serveurs sans protection parce qu'ils ont été oubliés dans l'inventaire
- Accorder des droits d'administrateur à tous les utilisateurs : les contrôles de base demandent de restreindre ces privilèges aux besoins (BC.12.1)
- Garder des systèmes qui ne reçoivent plus de mises à jour sans plan de remplacement
- Ne jamais vérifier que l'outil fonctionne encore sur chaque appareil
Ce qu'il faut préciser dans votre demande
- Le nombre et le type d'appareils à protéger, y compris les serveurs
- Les systèmes d'exploitation utilisés
- L'outil de protection actuel et la date de fin de son abonnement
- Le niveau de surveillance souhaité : heures de bureau ou en continu
- Votre politique pour les appareils personnels
- Si la gestion des mises à jour doit être incluse
- Les exigences d'un client, d'un assureur ou d'un contrat à respecter
Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.
Questions fréquentes
Un antivirus suffit-il encore ?
Il reste une base : les contrôles de base du Centre canadien pour la cybersécurité demandent des antimaliciels qui se mettent à jour et analysent automatiquement (BC.3.1). Le Centre recommande toutefois, dans ITSAP.00.057, d'utiliser aussi des outils de détection et d'intervention sur les terminaux.
Qu'est-ce que l'EDR, en termes simples ?
C'est un logiciel installé sur chaque appareil, de pair avec l'antivirus ou la plateforme de protection, pour détecter et prévenir les activités malveillantes. Selon le Centre, il peut aussi rétablir un appareil dans l'état où il se trouvait avant l'infection.
Faut-il protéger les serveurs aussi ?
Oui. Les serveurs contiennent souvent des données sensibles et peuvent être visés lors d'une attaque par rançongiciel. La soumission devrait préciser si l'outil proposé couvre les serveurs et avec quelles règles.
Qui doit répondre aux alertes ?
Une personne compétente et joignable, à l'interne ou chez votre entreprise de services TI. Le Centre demande, dans ITSAP.10.300, si vous savez qui est responsable de gérer les incidents. Faites préciser les heures couvertes et ce qui se passe en dehors de ces heures.
Doit-on installer l'outil sur les appareils personnels des employés ?
C'est une décision d'entreprise. Les contrôles de base demandent de choisir un modèle de propriété des appareils mobiles et d'en consigner les risques (BC.8.1). Une autre option consiste à limiter l'accès aux données de l'entreprise aux appareils gérés.